Configurando o encaminhamento de syslog

É possível configurar o Squid para usar syslog para encaminhar seus eventos de acesso e cache.

Procedimento

  1. Use SSH para efetuar login na interface da linha de comandos do dispositivo Squid.
  2. Abra o arquivo a seguir:
    /etc/rc3.d/S99local
    Nota: Se /etc/rc3.d/S99local não existir, use /etc/rc.d/rc.local.
  3. Inclua a linha a seguir:

    tail -f /var/log/squid/access.log | logger -p <facility>.<priority> &

    • < facility> é qualquer instalação de syslog válida, que é escrita em minúsculas como authpriv, daemon, local0 a local7, ou user.
    • <prioridade> é qualquer prioridade válida que seja escrita em letras minúsculas como err, warning, notice, info, debug.
  4. Salve o arquivo e feche-o.

    A criação de log será iniciada na próxima vez em que o sistema for reinicializado.

  5. Para iniciar a criação de log imediatamente, digite o comando a seguir:

    nohup sh -c "tail -f /var/log/squid/access.log | logger -p <facility>.<priority>" &

    As opções <facility> e <priority> são os mesmos valores que você inseriu.

  6. Abra o arquivo a seguir:
    /etc/syslog.conf
    Nota: Ao usar rsyslog, abra /etc/rsyslog.conf em vez de /etc/syslog.conf.
  7. Inclua a linha a seguir para enviar os logs para QRadar:

    <facility>.<priority> @<QRadar_IP_address>

    O exemplo a seguir mostra uma prioridade e instalações para as mensagens Squid e um endereço IP do QRadar :

    local4.info @<IP_address>

  8. Confirme que o formato access_log termina em common.
    Exemplo:
    access_log /path/to/access.log common

    Se o valor de término do formato access_log for squid, mude squid para common, conforme exibido no exemplo.

    Se o formato access_log não tiver um valor final, inclua a linha a seguir no arquivo conf do Squid para ativar a emulação de arquivo de log httpd:

    emulate_httpd_log on
  9. Escolha uma das opções a seguir:
    • Para reiniciar o serviço do Squid, digite o comando a seguir:
      service squid restart
    • Para recarregar a configuração sem reiniciar o serviço, digite o comando a seguir:
      /usr/sbin/squid -k reconfigure
  10. Salve o arquivo e feche-o.
  11. Digite o comando a seguir para reiniciar o daemon syslog:

    /etc/init.d/syslog restart

    Para obter mais informações sobre a configuração do Squid, consulte sua documentação de fornecedor.

Resultados

Após configurar o encaminhamento de syslog para seus logs de cache e acesso, a configuração será concluída. O QRadar pode descobrir automaticamente eventos syslog que são encaminhados do Squid.